Táto príručka je určená pre riaditeľov kybernetickej bezpečnosti, prevozov a operátorov prístavov v SR, ktorí musia spĺňať požiadavky na kritickú infraštruktúru podľa zákona č. 69/2018 Z. z. Dozviete sa konkrétne povinnosti, špecifiká pre vašu prevádzku a praktické kroky na dosiahnutie súladu.
Podľa NIS2 sa povinnosti vzťahujú na všetky letecké spoločnosti a operátorov letísk zabezpečujúcich riadenie letového priestoru, železničné operátory a správcov infraštruktúry, správcov cestných nákladov, lodné prevádzkovateľov a operátorov prístavov s významným vplyvom na bezpečnosť prepravy osôb alebo prekračovaniu hraníc. Subjekty musia mať aspoň 50 zamestnancov alebo ročný obrat nad 10 miliónov EUR.
Operátori musia implementovať kontroly bezpečnosti pre všetky systémy kritické pre prevádzku — riadenie letového priestoru, rezervačné systémy, správu vozových parkov a palubné počítače. Tieto systémy musia mať identifikované aktíva, nastavené zabezpečenie na hladine IT/OT hranice a pravidelne testované počas simulácií bezpečnosti podľa normy ISO 27001.
Každý bezpečnostný incident ovplyvňujúci bezpečnosť cestujúcich, dostupnosť systémov alebo prekračovanie hraníc (najmä pre Rail/Aviation/Shipping) musí byť nahlásený Národnému bezpečnostnému úradu (NBÚ) a SK-CERT do 24 hodín od objavenia. Podľa závažnosti a vplyvu na krízkové služby sa lehota môže predĺžiť na 72 hodín s zdôvodnením. Každá spoločnosť musí mať ustanovenú krizovú tím a procedúry pre rýchle hlásenie.
Letecké spoločnosti a operátori železníc musia overovať kybernetickú bezpečnosť všetkých dodávateľov avionických systémov, palubného softvéru a signalizačných zariadení. Musí existovať formálna zmluva s požiadavkami na bezpečnosť, audit dodávateľa minimálne ročne a procedúra na rýchle vyradenie zraniteľného softvéru z prevádzky.
Všetky platformy na rezerváciu, nákup lístkov a správu cestovných údajov musia byť chránené pred DDoS útokmi, injekciou SQL a kradežou dát. Vyžaduje sa autentifikácia s viacerými faktormi pre operátorov, šifrovanie dát pri prenose aj v pokoji a backupy testované aspoň štvrťročne. Bezpečnostné testy penetráciou musia byť vykonané ročne.
Operátori musia mať vypracovaný plán kontinuity podľa ISO 22301 s maximálnym časom obnovy 4 hodiny pre kritické systémy a RTO/RPO parametrami. Plány musia byť testované počas cvičení aspoň dvakrát ročne a zahŕňať scenáre rozsiahleho výpadku elektrickej siete, komunikácie alebo fyzického útoku na dátové centrá.
Všetky letecké spoločnosti prevádzkujúce lety z/do SR, železničné operátory s menej ako 250 km trate, správcov cestných nákladov, lodné prevádzkovateľov a operátorov prístavov ako Bratislava a Košice. Výnimkou sú malé subjekty s menej ako 50 zamestnancami a obratom pod 10 miliónov EUR — tie spadajú pod kategóriu dôležitých subjektov s menej prísnymi požiadavkami.
Bezpečnostný incident, ktorý ovplyvňuje bezpečnosť cestujúcich alebo dostupnosť kritických operácií, musí byť nahlásený do 24 hodín od jeho objavenia. V mimoriadne zložitých prípadoch s potrebou vyšetrovania je možné požiadať o predĺženie na 72 hodín s písomným zdôvodnením. Nesplnenie tejto povinnosti hrozí pokutou až 10 miliónov EUR.
Pre podstatné subjekty (akými sú dopravné organizácie) je maximálna pokuta 10 miliónov EUR alebo 2 % celoročného obratu, ktorá je vyššia. Pre dôležité subjekty je to 7 miliónov EUR alebo 1,4 % obratu. Penalizácia sa vzťahuje na porušenie povinnosti implementácie bezpečnostných opatrení, nehlásenie incidentov a nedostatočnú prípravu personálu.